隨著信息技術(shù)的飛速發(fā)展,數(shù)據(jù)已成為國家核心戰(zhàn)略資源和社會(huì)經(jīng)濟(jì)發(fā)展的重要驅(qū)動(dòng)力。然而,數(shù)據(jù)泄露、非法獲取與濫用等安全事件頻發(fā),嚴(yán)重威脅到國家安全、社會(huì)穩(wěn)定和個(gè)人隱私。為此,國家高度重視數(shù)據(jù)安全工作,積極構(gòu)建數(shù)據(jù)分類分級(jí)保護(hù)制度,旨在通過科學(xué)、合理的分類分級(jí)策略,確保數(shù)據(jù)在采集、存儲(chǔ)、處理、傳輸和共享等全生命周期中的安全性和保密性。在此背景下,《數(shù)據(jù)安全技術(shù) 數(shù)據(jù)分類分級(jí)規(guī)則》(GB/T43697-2024)(以下簡稱“本標(biāo)準(zhǔn)”)應(yīng)運(yùn)而生,并將于2024年10月1日正式實(shí)施,為各行業(yè)領(lǐng)域、各地區(qū)、各部門及數(shù)據(jù)處理者提供了明確的指導(dǎo)與規(guī)范。
一、數(shù)據(jù)分類分級(jí)的重要性
通過細(xì)化的分類分級(jí),能夠精準(zhǔn)識(shí)別不同數(shù)據(jù)的安全需求與風(fēng)險(xiǎn)等級(jí),采取差異化的保護(hù)措施,避免“一刀切”造成的資源浪費(fèi)或保護(hù)不足。
促進(jìn)數(shù)據(jù)合規(guī)流通:
明確的數(shù)據(jù)分類分級(jí)規(guī)則有助于數(shù)據(jù)在合法合規(guī)的前提下跨組織、跨領(lǐng)域流通,促進(jìn)數(shù)據(jù)資源的有效整合與利用。
強(qiáng)化數(shù)據(jù)安全監(jiān)管:
為監(jiān)管部門提供了清晰的監(jiān)管依據(jù),便于對(duì)數(shù)據(jù)處理活動(dòng)進(jìn)行監(jiān)督和指導(dǎo),及時(shí)發(fā)現(xiàn)并糾正違規(guī)行為。
二、 本標(biāo)準(zhǔn)的核心內(nèi)容
本標(biāo)準(zhǔn)廣泛適用于各行業(yè)領(lǐng)域、各地區(qū)、各部門及數(shù)據(jù)處理者,但不包括涉及國家秘密和軍事數(shù)據(jù)的特殊領(lǐng)域,確保了標(biāo)準(zhǔn)的普遍適用性和針對(duì)性。
基于數(shù)據(jù)的敏感性、重要性、價(jià)值等因素,將數(shù)據(jù)劃分為不同的類別,如公開數(shù)據(jù)、內(nèi)部數(shù)據(jù)、敏感數(shù)據(jù)等,確保分類的科學(xué)性和合理性。
在分類的基礎(chǔ)上,進(jìn)一步根據(jù)數(shù)據(jù)的泄露風(fēng)險(xiǎn)、影響范圍等因素,將數(shù)據(jù)劃分為不同的安全等級(jí),如一般保護(hù)級(jí)、重要保護(hù)級(jí)、核心保護(hù)級(jí)等,為后續(xù)的安全管理提供依據(jù)。
針對(duì)不同類別和等級(jí)的數(shù)據(jù),提出具體的保護(hù)措施要求,包括但不限于訪問控制、加密存儲(chǔ)、傳輸安全、審計(jì)跟蹤等,確保數(shù)據(jù)在全生命周期中的安全可控。
數(shù)據(jù)分類框架是構(gòu)建數(shù)據(jù)分類體系的基礎(chǔ),它定義了數(shù)據(jù)分類的基本原則、維度和層次結(jié)構(gòu)。通常,數(shù)據(jù)分類框架會(huì)考慮數(shù)據(jù)的性質(zhì)、來源、用途、敏感度等因素,將數(shù)據(jù)劃分為不同的類別或域。例如,根據(jù)數(shù)據(jù)的業(yè)務(wù)屬性,可以將其分為客戶信息、交易數(shù)據(jù)、員工信息等;根據(jù)數(shù)據(jù)的敏感度,可以劃分為公開數(shù)據(jù)、內(nèi)部數(shù)據(jù)、敏感數(shù)據(jù)等。這樣的框架有助于系統(tǒng)性地理解和管理數(shù)據(jù)。
按照行業(yè)領(lǐng)域,可將數(shù)據(jù)分為:各行業(yè)領(lǐng)域主管(監(jiān)管)部門根據(jù)業(yè)務(wù)屬性,對(duì)本行業(yè)領(lǐng)域數(shù)據(jù)進(jìn)行細(xì)化分類,常見業(yè)務(wù)屬性有:
常見的分類方法包括自動(dòng)分類和人工分類兩種。自動(dòng)分類利用機(jī)器學(xué)習(xí)算法,根據(jù)預(yù)設(shè)的規(guī)則和模型,自動(dòng)識(shí)別并分類數(shù)據(jù);人工分類則依賴于數(shù)據(jù)管理員或?qū)<业呐袛?,通過審查數(shù)據(jù)內(nèi)容、標(biāo)簽等方式進(jìn)行分類。在實(shí)際應(yīng)用中,兩者往往結(jié)合使用,以達(dá)到更高的分類準(zhǔn)確性和效率。
可根據(jù)數(shù)據(jù)管理和使用需求,結(jié)合已有數(shù)據(jù)分類基礎(chǔ),靈活選擇業(yè)務(wù)屬性將數(shù)據(jù)細(xì)化分類。具體步驟為:
為了更直觀地理解數(shù)據(jù)分類,下面給出一些具體的分類示例,這些示例不僅展示了數(shù)據(jù)分類的多樣性,也體現(xiàn)了不同行業(yè)對(duì)數(shù)據(jù)分類的不同需求。例如,從數(shù)據(jù)主體角度,可將數(shù)據(jù)分為以下類別:
四、 數(shù)據(jù)分級(jí)規(guī)則
根據(jù)數(shù)據(jù)在經(jīng)濟(jì)社會(huì)發(fā)展中的重要程度,以及一旦遭到泄漏、篡改、損毀或非法獲取、非法使用、非法共享,對(duì)國家安全、經(jīng)濟(jì)運(yùn)行、社會(huì)秩序、公共利益、個(gè)人權(quán)益造成的危害程度,將數(shù)據(jù)分為核心數(shù)據(jù)、重要數(shù)據(jù)和一般數(shù)據(jù),每個(gè)級(jí)別對(duì)應(yīng)不同的保護(hù)要求和訪問權(quán)限。這樣的框架有助于實(shí)現(xiàn)對(duì)數(shù)據(jù)資源的精細(xì)化管理。
關(guān)系國家安全重點(diǎn)領(lǐng)域的數(shù)據(jù),關(guān)系國民經(jīng)濟(jì)命脈、重要民生、重大公共利益的數(shù)據(jù),經(jīng)國家有關(guān)部門評(píng)估確定的其他數(shù)據(jù)。
特定領(lǐng)域、特定群體、特定區(qū)域或達(dá)到一定精度和規(guī)模的,一旦被泄漏、篡改或損毀,可能直接危害國家安全、經(jīng)濟(jì)運(yùn)行、社會(huì)穩(wěn)定、公共健康安全的數(shù)據(jù)。僅影響組織自身或公民個(gè)體的數(shù)據(jù)一般不作為重要數(shù)據(jù)。
核心數(shù)據(jù)、重要數(shù)據(jù)之外的其他數(shù)據(jù)。
數(shù)據(jù)分級(jí)方法是指具體如何根據(jù)分級(jí)框架確定數(shù)據(jù)級(jí)別的操作指南。通常,分級(jí)方法會(huì)綜合考慮數(shù)據(jù)的多個(gè)維度,如數(shù)據(jù)的價(jià)值、泄露風(fēng)險(xiǎn)、法律合規(guī)要求等,通過量化評(píng)估或?qū)<以u(píng)審等方式,為數(shù)據(jù)分配適當(dāng)?shù)募?jí)別。分級(jí)過程中,還需要考慮數(shù)據(jù)的動(dòng)態(tài)變化,及時(shí)調(diào)整數(shù)據(jù)級(jí)別以適應(yīng)新的安全需求。
確定待分級(jí)的數(shù)據(jù),如數(shù)據(jù)項(xiàng)、數(shù)據(jù)集、衍生數(shù)據(jù)、跨行業(yè)領(lǐng)域數(shù)據(jù)等。
結(jié)合自身數(shù)據(jù)特點(diǎn),按照本標(biāo)準(zhǔn)6.3內(nèi)容識(shí)別涉及的分級(jí)要素情況。
結(jié)合數(shù)據(jù)分級(jí)要素識(shí)別情況,分析數(shù)據(jù)遭到泄漏、篡改、損毀或非法獲取、非法使用、非法共享,可能影響的對(duì)象(見本標(biāo)準(zhǔn)6.4.1內(nèi)容)和程度(見本標(biāo)準(zhǔn)6.4.2內(nèi)容)。
按照本標(biāo)準(zhǔn)6.5和6.6的內(nèi)容,綜合確定數(shù)據(jù)級(jí)別。
重要數(shù)據(jù)識(shí)別是數(shù)據(jù)分級(jí)過程中的關(guān)鍵環(huán)節(jié)。它要求識(shí)別出那些對(duì)組織運(yùn)營、國家安全、個(gè)人隱私等具有重要影響的數(shù)據(jù)。重要數(shù)據(jù)的識(shí)別通?;跀?shù)據(jù)的價(jià)值、敏感性、唯一性等因素進(jìn)行。識(shí)別出的重要數(shù)據(jù)需要得到特別關(guān)注和保護(hù),確保其安全性和完整性不受損害。
首先按照所屬行業(yè)領(lǐng)域的主管(監(jiān)管)部門明確的數(shù)據(jù)分類分級(jí)規(guī)則或重要數(shù)據(jù)目錄進(jìn)行識(shí)別。可參考本標(biāo)準(zhǔn)給出的數(shù)據(jù)級(jí)別確定規(guī)則,在分級(jí)要素識(shí)別的基礎(chǔ)上,通過判斷影響對(duì)象(見本標(biāo)準(zhǔn)附錄E內(nèi)容)和影響程度(見本標(biāo)準(zhǔn)附錄F內(nèi)容)進(jìn)行識(shí)別。可參考重要數(shù)據(jù)識(shí)別指南(見本標(biāo)準(zhǔn)附錄G內(nèi)容)中給出的考慮因素進(jìn)行識(shí)別。
五、 處理者數(shù)據(jù)分類分級(jí)流程
處理者數(shù)據(jù)分類分級(jí)流程是指數(shù)據(jù)處理者(包括組織、機(jī)構(gòu)和個(gè)人)在實(shí)施數(shù)據(jù)分類分級(jí)時(shí)應(yīng)遵循的步驟和程序。該流程通常包括需求分析、制定分類分級(jí)策略、實(shí)施分類分級(jí)、審核與評(píng)估、持續(xù)改進(jìn)等環(huán)節(jié)。通過這一流程,數(shù)據(jù)處理者可以系統(tǒng)地開展數(shù)據(jù)分類分級(jí)工作,確保數(shù)據(jù)的合規(guī)性和安全性。
組織相關(guān)單位和個(gè)人深入學(xué)習(xí)本標(biāo)準(zhǔn),提升數(shù)據(jù)分類分級(jí)保護(hù)意識(shí),掌握分類分級(jí)方法與技巧。
建立健全數(shù)據(jù)安全管理組織體系,明確各級(jí)責(zé)任主體,確保數(shù)據(jù)分類分級(jí)工作的順利推進(jìn)。
積極引入先進(jìn)的數(shù)據(jù)安全技術(shù),如人工智能、區(qū)塊鏈等,提升數(shù)據(jù)分類分級(jí)的自動(dòng)化、智能化水平,同時(shí)加強(qiáng)技術(shù)創(chuàng)新,不斷適應(yīng)數(shù)據(jù)安全的新形勢、新要求。
面對(duì)數(shù)據(jù)量的爆炸式增長、數(shù)據(jù)類型的多樣化以及數(shù)據(jù)安全威脅的復(fù)雜化等挑戰(zhàn),需持續(xù)優(yōu)化分類分級(jí)策略,加強(qiáng)跨部門、跨領(lǐng)域的協(xié)同合作,形成數(shù)據(jù)安全保護(hù)的強(qiáng)大合力。
《數(shù)據(jù)安全技術(shù) 數(shù)據(jù)分類分級(jí)規(guī)則》國家標(biāo)準(zhǔn)的應(yīng)用范圍廣泛,涉及各行業(yè)領(lǐng)域、各地區(qū)、各部門和數(shù)據(jù)處理者。通過應(yīng)用該標(biāo)準(zhǔn),組織可以規(guī)范其數(shù)據(jù)分類分級(jí)工作,提高數(shù)據(jù)管理的效率和效果。同時(shí),該標(biāo)準(zhǔn)也為監(jiān)管部門提供了評(píng)估和監(jiān)督的依據(jù),有助于推動(dòng)數(shù)據(jù)保護(hù)工作的深入開展。在具體應(yīng)用中,組織應(yīng)根據(jù)自身實(shí)際情況和需求,靈活運(yùn)用標(biāo)準(zhǔn)中的各項(xiàng)規(guī)定和指南,確保數(shù)據(jù)分類分級(jí)的準(zhǔn)確性和有效性。未來,隨著標(biāo)準(zhǔn)的深入實(shí)施與不斷完善,我國的數(shù)據(jù)安全保護(hù)體系將更加健全,為數(shù)字經(jīng)濟(jì)的健康發(fā)展提供有力保障。讓我們攜手并進(jìn),共同守護(hù)國家數(shù)據(jù)安全,共創(chuàng)數(shù)字時(shí)代的美好未來!